Zum Inhalt springen

Sie haben gerade einen Vorfall? Rufen Sie an: +49 2058 175 566 0

Sofortmaßnahmen ansehen
IT Security Operations
Incident Response & Forensik

Wenn es passiert ist, zählt jede Stunde.

Wir übernehmen die Erstmaßnahmen, sichern Beweise gerichtsverwertbar, bringen den Betrieb geordnet zurück und bereiten Ihre Meldungen nach NIS2, DORA und DSGVO vor. Am besten geklärt, bevor Sie es brauchen.

24/7
erreichbar
EU-weit
Forensik vor Ort
NIS2 / DORA
Meldekette
Retainer
Reaktionszeit zugesichert

Die ersten Stunden entscheiden

Die vier Fehler, die wir am häufigsten sehen — und die sich alle vorher vermeiden lassen.

Voreiliges Abschalten vernichtet Beweise

Der erste Reflex ist, alles vom Netz zu nehmen. Damit ist der Arbeitsspeicher weg — und mit ihm oft der einzige Hinweis darauf, wie die Angreifer hereingekommen sind und was sie mitgenommen haben.

Die Meldefristen laufen ab dem Zeitpunkt der Kenntnis

NIS2 und DSGVO knüpfen an den Moment an, in dem Ihnen der Vorfall bekannt wird — nicht an den Moment, in dem Sie ihn verstanden haben. Wer erst nach zwei Tagen mit der Dokumentation beginnt, hat die Hälfte der Frist verloren.

Im Vorfall fehlt die Kontaktkette

Wer entscheidet über die Abschaltung der Produktion? Wer spricht mit Kunden, wer mit der Versicherung? Ohne vorher benannte Rollen entstehen die teuersten Verzögerungen nicht in der Technik, sondern in der Abstimmung.

Der Wiederanlauf führt zurück in dieselbe Lücke

Systeme werden aus dem Backup zurückgeholt, bevor die Ursache verstanden ist. Die Angreifer sind dann häufig noch drin — oder kommen über denselben Weg wieder herein.

Was wir im Ernstfall übernehmen

Von der ersten Meldung bis zum Abschlussbericht — technisch, organisatorisch und regulatorisch.

Notfall-Hotline

Eine Nummer, unter der ein erfahrener Responder abnimmt und die ersten Schritte mit Ihnen abstimmt — statt eines Tickets, das in eine Warteschlange läuft.

Forensik

Spurensicherung an Endgeräten, Servern und Cloud-Umgebungen. Rekonstruktion der Zeitachse, Einordnung des Angreiferverhaltens, lückenlose Beweismittelkette.

Eindämmung

Geordnetes Containment von Konten, Sitzungen, Zugangstoken und Persistenzmechanismen — abgestimmt auf Ihren Betrieb, damit die Eindämmung nicht mehr Schaden anrichtet als der Angriff.

Meldewesen nach NIS2 und DORA

Wir bereiten Erst-, Zwischen- und Abschlussmeldung inhaltlich vor, liefern die technischen Belege und halten die Zeitachse nachvollziehbar fest.

Wiederanlauf

Ein strukturierter Recovery-Plan, der die Ursache adressiert — statt einer schnellen Rückkehr in genau die Umgebung, die kompromittiert wurde.

Lessons Learned

Nach dem Vorfall ein Workshop, der die Erkenntnisse so zusammenfasst, dass sie in der Berichtslinie zur Geschäftsleitung tragen — und in konkrete Maßnahmen münden.

Die Phasen eines Vorfalls

Sechs Schritte, die in dieser Reihenfolge aufeinander aufbauen — Abkürzungen rächen sich später.

1

Vorbereitung

Rollen, Meldewege und Zugriffe klären, bevor etwas passiert.

2

Erkennung

Vorfall bestätigen, Umfang eingrenzen, flüchtige Spuren sichern.

3

Eindämmung

Ausbreitung stoppen, ohne Beweise zu vernichten.

4

Beseitigung

Zugänge, Persistenz und Werkzeuge der Angreifer vollständig entfernen.

5

Wiederanlauf

Kontrollierte Rückkehr in den Regelbetrieb — mit geschlossener Ursache.

6

Nachbereitung

Abschlussbericht, Meldungen, Lessons Learned, Maßnahmenplan.

Meldepflichten im Überblick

Die Fristen laufen ab dem Zeitpunkt der Kenntnis — nicht ab dem Zeitpunkt, an dem alles verstanden ist.

Gesetzliche Meldefristen bei Sicherheitsvorfällen
Rechtsgrundlage Fristen
NIS2, Artikel 23 Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats
DSGVO, Artikel 33 Meldung an die Aufsichtsbehörde binnen 72 Stunden ab Kenntnis
DSGVO, Artikel 34 Benachrichtigung der Betroffenen unverzüglich, wenn ein hohes Risiko besteht
DORA Gestufte Meldung schwerwiegender IKT-Vorfälle an die zuständige Aufsichtsbehörde

Welche Pflichten für Sie gelten, hängt von Branche, Größe und Art des Vorfalls ab. Wir ordnen das im Einsatz mit Ihnen ein — die rechtliche Bewertung bleibt Sache Ihrer Rechtsberatung.

Mit Retainer oder ohne

Wir helfen in beiden Fällen. Der Unterschied liegt darin, womit der Einsatz beginnt.

Vergleich zwischen Incident Response mit und ohne Retainer
  Mit Retainer Ohne Retainer
Reaktionszeit Vertraglich zugesichert Nach laufender Kapazität
Verträge und Geheimhaltung Vorab geklärt Werden im Vorfall verhandelt
Kenntnis Ihrer Umgebung Vorab erfasst, Playbooks abgestimmt Ersterfassung im laufenden Vorfall
Tagessätze im Einsatz Ermäßigt Regulär
Übungen Tabletop-Übungen im Umfang enthalten Separat zu beauftragen

Typische Vorfälle

Drei Beispiele aus der Praxis — ausführlicher auf der Notfallseite.

Ransomware

Verschlüsselte Fileserver, gesperrte Produktion, Erpressungsschreiben. Isolieren, forensisch sichern, Zahlungsfrage strukturiert bewerten, priorisiert wiederherstellen.

Kompromittierte Postfächer

Manipulierte Weiterleitungsregeln, betrügerische Zahlungsaufforderungen, Zugriff über gestohlene Sitzungstoken. Mailflow prüfen, Anmeldeverfahren härten, Zahlungswege absichern.

Datenabfluss

Exfiltration über Cloud-Speicher, Wechseldatenträger oder Schnittstellen. Art, Umfang und Sensibilität der Daten bewerten und die Meldung an die Aufsichtsbehörde vorbereiten.

Was Sie erhalten

  • Abschlussbericht, der gegenüber Behörden und Versicherern standhält
  • Rekonstruierte Zeitachse des Angriffs
  • Liste der Angriffsindikatoren für Ihre eigene Nachsuche
  • Entwürfe für Behörden-, Kunden- und Mitarbeitendenkommunikation
  • Priorisierter Maßnahmenplan mit Aufwandseinschätzung
  • Lessons-Learned-Workshop mit den Beteiligten

Häufig gestellte Fragen

Wir haben gerade einen Vorfall — was tun?
Rufen Sie an: +49 2058 175 566 0. Trennen Sie betroffene Systeme nicht voreilig vom Netz, sonst gehen flüchtige Spuren im Arbeitsspeicher verloren. Notieren Sie stattdessen, was Sie sehen, und wer wann was gemacht hat. Alles Weitere stimmen wir am Telefon mit Ihnen ab.
Was bringt ein Retainer, wenn wir noch keinen Vorfall hatten?
Er nimmt Ihnen im Ernstfall die Startzeit. Verträge, Geheimhaltungsvereinbarung und Zugriffsregelungen sind vorab geklärt, Ihre Umgebung ist uns bekannt und die Reaktionszeit ist vertraglich zugesichert. Ohne Retainer beginnt jeder Einsatz mit Vertragsklärung und Ersterfassung — Zeit, die im Vorfall besonders teuer ist.
Was kostet ein Einsatz?
Der Erstanruf mit einer ersten Lageeinschätzung ist kostenfrei. Danach arbeiten wir nach Tagessätzen mit abgestimmtem Zeitbudget. Für Retainer-Kunden sind die Sätze im Einsatzfall ermäßigt. Konditionen auf Anfrage.
Wer gibt die Meldung nach NIS2 oder DSGVO ab?
Sie — als betroffenes Unternehmen. Wir bereiten Inhalt, Form und Zeitachse vor, liefern die technischen Belege und formulieren mit Ihnen zusammen. Die Abgabe und die Verantwortung dafür bleiben bei Ihnen; das lässt sich nicht auslagern.
Sollen wir bei Ransomware zahlen?
Wir raten dazu, zuerst alle Alternativen zu prüfen: Backups, verfügbare Entschlüsselungswerkzeuge, Rechtsberatung, Anforderungen Ihres Versicherers. Eine Zahlung garantiert weder die Wiederherstellung noch das Schweigen der Angreifer und kann sanktions- und steuerrechtlich heikel sein. Wir bewerten die Lage strukturiert mit Ihnen, statt Ihnen die Entscheidung abzunehmen.
Arbeiten Sie mit unserer Cyber-Versicherung zusammen?
Ja. Viele Policen verlangen eine bestimmte Meldekette und dokumentierte Schritte, sonst wird der Schaden gekürzt. Wir richten die Dokumentation von Anfang an so aus, dass sie gegenüber Versicherern verwendbar ist, und stimmen uns bei Bedarf direkt mit dem Schadenregulierer ab.
Wie sichern Sie Beweise, damit sie später verwendbar sind?
Alle forensischen Schritte werden protokolliert, Beweismittel nach anerkannten Standards gesichert und über Hashwerte sowie eine lückenlose Beweismittelkette dokumentiert. Der Abschlussbericht ist so aufgebaut, dass er gegenüber Aufsichtsbehörden, Versicherungen und gegebenenfalls in einem Verfahren standhält.

Im Notfall ist die richtige Nummer Gold wert.

Schließen Sie einen Retainer ab, bevor Sie ihn brauchen — und hoffen Sie, dass Sie ihn nie brauchen.

So arbeiten wir mit Ihnen zusammen

Wir verstehen jedes Leistungsangebot als langfristige Partnerschaft und nicht als einmalige Lieferung. Unser Vorgehen ist in vier klare Phasen gegliedert, damit Sie jederzeit wissen, was wann passiert, wer welche Verantwortung trägt und welche Ergebnisse Sie erwarten können.

1. Kostenloses Erstgespräch

Wir lernen Ihre Ausgangslage, Ihre Ziele und Ihre Rahmenbedingungen kennen. Innerhalb von 30 bis 45 Minuten prüfen wir, ob und wie unsere Leistung zu Ihrer Situation passt, skizzieren mögliche Wege und beantworten offene Fragen.

2. Strukturiertes Assessment

Wir erfassen den Ist-Zustand systematisch – technisch, organisatorisch und regulatorisch. Sie erhalten eine priorisierte Bewertung, die Stärken, Lücken und Handlungsfelder klar benennt und die Basis für ein belastbares Angebot bildet.

3. Umsetzung mit festem Ansprechpartner

Ein verantwortlicher Seniorkollege führt Sie durch die Umsetzung, mit klaren Meilensteinen, transparenter Zeit- und Kostenplanung sowie einem wöchentlichen Status. Alle Ergebnisse werden dokumentiert und bleiben in Ihrem Eigentum.

4. Kontinuierlicher Betrieb & Review

Nach dem Projektabschluss begleiten wir Sie im Betrieb – mit Managed-Service-Komponenten, regelmäßigen Reviews, Maßnahmen­verfolgung und proaktiven Empfehlungen zu neuen Bedrohungen, Regulatorik-Änderungen oder Technologie­wechseln.